Eine Anwendung schreibt immer dieselbe Ereignis-ID, nur der Text unterscheidet sich. Wie Sie auf die Beschreibung filtern – und warum der Monitor trotzdem nicht auslöste.
Eine Anwendung erzeugt zahlreiche Ereignisse, alle mit derselben Ereignis-ID und Quelle. Welcher Fehler vorliegt, steht nur in der Beschreibung. Der Test mit eventcreate zeigte: Auf ID und Quelle reagierte SCOM, auf den Text nicht.
Filtern auf die Beschreibung
In einem Ereignismonitor oder einer Ereignisregel steht dafür der Parameter EventDescription zur Verfügung. Ein funktionierendes Beispiel aus der Community – Alarm, wenn bestimmte privilegierte Gruppen geändert werden:
( Event ID Equals 4728 ) AND
( ( EventDescription Contains Domain Admins ) OR
( EventDescription Contains Account Operators ) OR
( EventDescription Contains Server-Local-Admins ) )
Zwei Hinweise aus der Praxis:
- Geduld: Neue oder geänderte Monitore müssen erst an die Agenten verteilt werden. Es kann – je nach Umgebung – einige Minuten bis Stunden dauern, bis sie greifen.
- Effizienz: Textvergleiche über die ganze Beschreibung sind aufwendig. Wenn das Ereignis parametrisiert ist, filtern Sie besser auf den konkreten Parameter (
Params/Param[n]). Bei Anwendungen, die nur einen Freitext schreiben, bleibtEventDescriptionder einzige Weg.
Die eigentliche Ursache: das falsche Ziel
Im Community-Fall lag das Problem gar nicht am Ausdruck. Der Monitor zielte auf eine Gruppe, in die die Serverobjekte aufgenommen worden waren. So funktioniert es nicht: Ein Monitor mit einer Gruppe als Ziel läuft für das Gruppenobjekt – und das hat kein Ereignisprotokoll.
Richtig ist:
- Den Monitor auf eine Klasse ausrichten, deren Instanzen auf den betroffenen Servern existieren – hier etwa Windows Server Operating System.
- Den Monitor standardmäßig deaktivieren.
- Per Override für die Gruppe aktivieren.
So läuft der Monitor genau auf den gewünschten Servern – und neue Server werden automatisch einbezogen, sobald sie in die Gruppe aufgenommen werden.
Heute
Beide Punkte – parametrisiert filtern, wo möglich, und Gruppen nur für Overrides verwenden – gelten in allen Operations-Manager-Versionen. Der „Gruppe als Ziel“-Fehler gehört zu den häufigsten Einsteigerfehlern überhaupt.